Lorsque vous accordez l'accès à l'instance de l'application Microsoft 365, Netskope demande au compte Microsoft 365 de consentir aux autorisations suivantes :
| Permissions requises par Netskope | Description | Objectif | Compromis si l'autorisation n'est pas accordée |
|---|---|---|---|
| Entra ID | |||
| Directory.Read.All | Lire les données du répertoire | Récupérer les ressources des utilisateurs, compléter les métadonnées des ressources O365Tenant et récupérer les ressources OAuth2PermissionGrant. | Certain rules related to assets like O365Tenant configuration, users, and OAuth2PermissionGrant will not be available. |
| DeviceManagementManagedDevices.Read.All | Lire Microsoft Intune périphérique | Liste des périphériques gérés par Microsoft Intune. | Certaines règles relatives à l'actif ManagedDevice ne seront pas disponibles pour les actifs O365Tenant. |
| GroupMember.Read.All | Read Entra ID group member data | Liste des membres du groupe Entra ID. | Certaines règles relatives à l'actif GroupMember ne seront pas disponibles pour les actifs O365Tenant. |
| DeviceManagementApps.Read.All | Read Microsoft Intune device delta events | Récupérer les modifications liées au périphérique géré Microsoft Intune. | Certaines règles relatives à l'actif ManagedDevice ne seront pas disponibles pour les actifs O365Tenant. |
| AuditLog.Read.All | Lire toutes les données du journal d'audit | Permet à l'application de lire et d'interroger les activités de votre journal d'audit, sans que l'utilisateur soit connecté. | Impossible de saisir les modifications apportées aux attributions de rôles après l'établissement de la liste initiale. |
| RoleManagement.Read.Directory | Lire les données de gestion des rôles pour Entra ID | Liste des membres de l'administration globale. | Certaines règles relatives au décompte des membres de l'administration globale ne seront pas disponibles pour les ressources O365Tenant et échoueront toujours. Les clients peuvent mettre en sourdine ces règles s'ils le souhaitent. |
| IdentityRiskEvent.Read.All | Lire les informations sur les événements liés au risque d'identité | Liste des événements liés au risque identitaire. | Certaines règles relatives aux risques liés à l'identité ne seront pas disponibles pour les actifs O365Tenant et échoueront toujours. Les clients peuvent mettre en sourdine ces règles s'ils le souhaitent. |
| SecurityEvents.Read.All | Autoriser l'application à lire les événements de sécurité de l'organisation au nom de l'utilisateur connecté. | Récupérer le score sécurisé du locataire Office 365 pour l'actif SecureScore. | Certaines règles relatives à l'actif SecureScore ne seront pas disponibles pour les actifs O365Tenant. |
| DeviceManagementConfiguration.Read.All | Lire la configuration et les politiques de Microsoft Intune périphérique | Liste des configurations du périphérique et des politiques de conformité. | Certaines règles relatives aux ressources DeviceConfiguration et DeviceCompliancePolicy ne seront pas disponibles. |
| Policy.Read.All | Lisez les politiques des organisations | Liste des politiques d'accès conditionnel. | Certaines règles relatives à l'actif ConditionalAccessPolicy ne seront pas disponibles. |
| Domain.Read.All | Lire les domaines | Liste et lecture des domaines Office 365... | Certaines règles relatives à l'actif O365 ne seront pas disponibles. |
| Sites.Read.All | Lire les éléments de toutes les collections de sites | Récupérez le jeton SharePoint pour accéder à l'API SharePoint. | Certaines règles relatives à l'actif SharepointTenant ne seront pas disponibles. |
| Exchange | |||
| Exchange.ManageAsApp | Accédez aux données Exchange sans interaction avec l'utilisateur | Exécutez les cmdlets PowerShell pour récupérer les paramètres de configuration globale. Remarque : seules les cmdlets PowerShell en lecture seule sont exécutables car le rôle de lecteur global a été attribué à l'étape 2. Ajoutez les rôles Entra ID. | Un nombre important de paramètres de configuration globale ne seront pas récupérés, y compris les paramètres récupérés par une cmdlet PowerShell. |
| SharePoint | |||
| Sites.FullControl.All | Besoin d'un accès de contrôle complet pour lire les données de la configuration du locataire SharePoint | Les points d'extrémité de l'API du locataire résident dans la collection de sites de l'administrateur du locataire, à laquelle seuls les utilisateurs de l'administrateur du locataire ou les principaux de l'application avec la permission `Sites.FullControl.All` peuvent accéder. Bien que cette autorisation donne un contrôle total, le SSPM l'utilise uniquement pour des actions de lecture sur SharePoint. | Certaines règles liées à l'actif SharePointTenant échoueront toujours et ne seront pas disponibles. Les clients peuvent choisir de mettre ces règles en sourdine s'ils le souhaitent. |

